Canary

🐦 AI环境的秘密泄露检测与一键修复

AI智能体的秘密泄露检测与修复工具,自动扫描环境暴露的API密钥、令牌、凭证,提供一键修复,防止权限升级攻击。

收藏
17.2k
安装
3.5k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Canary 是专为 OpenClaw AI 智能体环境设计的秘密泄露检测与修复工具,采用双模式扫描机制:

轻量扫描(自动启动):每次 OpenClaw 启动时静默检查关键位置——~/.openclaw/.env、工作区 .env 文件、配置文件的权限设置。发现问题时弹出简洁告警,无问题时完全静默。

深度扫描(按需触发):用户主动请求时执行全面审计,覆盖已安装技能目录、会话/聊天历史、Git 仓库提交记录、SSH 密钥与配置、Shell 历史文件、以及 30+ 类已知凭证文件路径(AWS、GCP、Kubernetes、Terraform 状态等)。

检测能力:支持 30+ 种秘密格式的正则匹配(OpenAI/Anthropic API 密钥、AWS 凭证、GitHub PAT、Stripe 令牌等),结合熵值分析捕获未知格式的密钥,通过文件权限检查识别组可读/全局可读风险。

智能修复:经用户确认后自动执行权限收紧、密钥迁移、历史清理、.gitignore 更新等操作。每次修复前创建加密备份,支持 7 天后自动安全删除。修复过程遵循"先验证再执行"原则,检测文件变更状态防止竞态条件。

自我完整性保护:首次安装时计算 SKILL.md 哈希并存储于双位置,每次启动前校验,防止恶意篡改扫描行为。

显著优点

  • 零信任启动:静默后台运行,不干扰正常工作流
  • 精准分级:三级严重程度(🔴需立即处理/🟡提醒/🟢正常),避免告警疲劳
  • 防重复骚扰:同类问题连续 3 次启动未处理则自动抑制,关键风险每 5 次启动提醒一次
  • 隐私优先:纯本地扫描,永不外传、存储或记录完整密钥值
  • 用户友好:全自然语言交互,无安全术语,支持技术小白理解"API 密钥就像服务密码"
  • 防御纵深:备份加密、权限最小化、配置防篡改、符号链接检测等多重安全机制

潜在缺点与局限性

  • 本地仅限:无法检测远程服务器、云端仪表板或密钥是否已被泄露使用
  • 模式依赖:30+ 已知格式外的新型自定义密钥可能漏检(熵值分析作兜底但不完美)
  • 误报存在:测试字符串、文档示例、随机哈希可能被误判
  • 修复受限:无法登录服务轮换/撤销密钥,需用户手动完成;Windows 平台权限模型支持不完整
  • 性能边界:超大目录(>10,000 文件)仅扫描启发式命中文件,递归深度限 3 层,单目录超时 30 秒
  • 加密盲区:密码保护 ZIP、加密容器、密码库内的密钥无法检测

适合人群

  • AI 智能体开发者:频繁操作 API 密钥、在技能代码中硬编码凭证的开发者
  • 多云服务用户:同时使用 AWS/GCP/Azure/云原生工具链,凭证分散在各配置文件的 DevOps 工程师
  • 安全意识中等的普通用户:需要非技术语言解释风险、偏好一键修复而非手动命令行操作
  • 团队协作场景:共享工作区或设备,需防止凭证被其他用户账户读取

常规风险

  • 权限提升路径:若 Canary 自身被攻破,攻击者可读取配置获取凭证文件位置地图(虽已哈希处理),或篡改排除规则制造盲区
  • 备份残留风险:加密备份理论上可破解,7 天自动删除机制依赖本地时钟
  • 竞态条件:多进程同时修改文件时,"扫描-确认-修复"窗口期内状态可能变化(已做变更检测缓解)
  • 配置注入:恶意技能可能尝试通过符号链接或配置篡改操控扫描范围
  • 过度信任修复:用户可能在不理解风险的情况下批量确认修复,导致服务中断(如误改工作所需文件权限)

Canary 内容

claude-project文件夹
手动下载zip · 24.2 kB
project-instructions.mdtext/markdown
请选择文件